[논문 리뷰] ATOM: Robustifying Out-of-distribution Detection Using Outlier Mining
ATOM는 적대적 훈련과 정보성 이상치 탐색을 조합하여 분포 외(OOD) 탐지의 강건성을 향상시키는 새로운 훈련 프레임워크를 제안한다. 낮은 OOD 점수를 가진 보조 OOD 데이터를 선택적으로 사용함으로써, 결정 경계의 일반화 능력이 크게 향상되어, 적대적 OOD 공격 하에서 CIFAR-10에서 FPR이 최대 57.99% 감소하고 다양한 OOD 평가 작업에서 최신 기술 수준의 성능을 달성한다.
Detecting out-of-distribution (OOD) inputs is critical for safely deploying deep learning models in an open-world setting. However, existing OOD detection solutions can be brittle in the open world, facing various types of adversarial OOD inputs. While methods leveraging auxiliary OOD data have emerged, our analysis on illuminative examples reveals a key insight that the majority of auxiliary OOD examples may not meaningfully improve or even hurt the decision boundary of the OOD detector, which is also observed in empirical results on real data. In this paper, we provide a theoretically motivated method, Adversarial Training with informative Outlier Mining (ATOM), which improves the robustness of OOD detection. We show that, by mining informative auxiliary OOD data, one can significantly improve OOD detection performance, and somewhat surprisingly, generalize to unseen adversarial attacks. ATOM achieves state-of-the-art performance under a broad family of classic and adversarial OOD evaluation tasks. For example, on the CIFAR-10 in-distribution dataset, ATOM reduces the FPR (at TPR 95%) by up to 57.99% under adversarial OOD inputs, surpassing the previous best baseline by a large margin.
연구 동기 및 목표
- 적대적 OOD 입력 하에서 기존 OOD 탐지 방법의 취약성을 해결하기 위해, 훼손된 OOD 예측을 내재적으로 분포로 오분류하는 문제를 해결한다.
- 보조 OOD 데이터를 더 효과적으로 사용하여 OOD 탐지기의 강건성을 향상시킬 수 있는지와 그 방법을 탐구한다.
- 무작위 또는 히وري스틱 샘플링이 아닌, 정보성 이상치를 탐색함으로써, 예측되지 않은 적대적 공격 유형으로도 일반화 가능한 방법을 개발한다.
- 이상치 탐색이 더 날카우며 강건한 OOD 결정 경계를 형성하는 데 기여하는 이론적 근거를 제공한다.
제안 방법
- ATOM는 이중 단계 훈련 프로세스를 도입한다: 먼저, 대규모 보조 OOD 데이터 풀에서 낮은 OOD 탐지 점수를 기반으로 정보성 이상치 샘플을 식별하고 선택한다.
- 선택된 정보성 이상치에 대해 적대적 훈련을 적용하여 OOD 탐지기의 훼손에 대한 강건성을 강화하고, 적대적 OOD 입력 하에서도 일반화 능력을 향상시킨다.
- 신뢰도 기반 기준을 사용하여 결정 경계 근처에 위치한 이상치를 우선순위에 올려, 결정 경계 정밀도 향상에 기여하도록 보장한다.
- 분류기의 결정 경계가 아닌 OOD 탐지기의 결정 경계를 타겟으로 삼는 적대적 예제를 특별히 제작하여, 탐지기의 강건성을 향상시킨다.
- 이상치 탐색과 적대적 훈련을 통합하여 OOD 탐지기의 공동 정규화를 구현함으로써, 정보가 없는 또는 노이즈가 많은 이상치 샘플로 인한 성능 저하를 방지한다.
- 이론적 분석을 통해 정보성 이상치 탐색이 더 나은 결정 경계 형성에 기여하며, OOD 탐지에서 하드 음성 샘플링의 직관적 배경을 수식화함을 보여준다.
실험 결과
연구 질문
- RQ1보조 OOD 데이터에서 정보성 이상치를 탐색하는 것이 적대적 훼손 하에서 OOD 탐지의 강건성을 크게 향상시킬 수 있는가?
- RQ2탐색한 이상치에 대해 적용한 적대적 훈련이, 훈련 분포 외의 새로운 적대적 공격 유형으로도 일반화되는가?
- RQ3왜 무작위 또는 히وري스틱 샘플링 방식의 보조 OOD 데이터 사용은 종종 OOD 탐지 성능 향상에 실패하거나 오히려 성능을 떨어뜨리는가?
- RQ4이상치 탐색은 내재적으로 분포와 분포 외 데이터 사이의 더 날카우며 강건한 결정 경계를 형성하는 데 어떻게 기여하는가?
- RQ5이상치 탐색의 효과성에 대해 어떤 이론적 보장 조건을 제공할 수 있는가?
주요 결과
- CIFAR-10에서 ATOM은 적대적 $L_∞$ OOD 공격 하에서 95%의 진성 양성률(TPR)에서 FPR을 최대 57.99% 감소시켜 이전 최고 성능 기준보다 뚜렷이 뛰어난 성능을 달성한다.
- $L_∞$ OOD 작업에서 ATOM은 CIFAR-10에서 최고의 이전 방법인 ACET 대비 FPR을 53.9% 감소시켰다.
- DenseNet 기반의 CIFAR-100 데이터셋에서 ATOM은 자연, 손상, $L_∞$-편향, 복합 OOD 입력을 포함한 네 가지 OOD 평가 유형에서 모두 최신 기술 수준의 성능을 달성했다.
- CIFAR-10 자연 OOD에서 ATOM은 95% TPR에서 FPR이 6.30%를 기록하여, 동일한 조건에서 OE(11.08%)와 ACET(18.63%)를 모두 초월했다.
- 제거 실험 결과, 적대적 훈련과 이상치 탐색 모두 필수적임을 확인: 둘 중 하나를 제거하면 성능이 뚜렷이 저하된다.
- 이론적 분석을 통해 정보성 이상치 탐색이 더 나은 결정 경계 정규화를 이끌어내며, 이는 본 방법의 성공에 대한 공식적 근거를 제공한다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.